5.4 KiB
title, description, eyebrow, lead, actions
| title | description | eyebrow | lead | actions | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Modul 8 — Správa hrozeb a zranitelností | Kvantová správa zranitelností pro éru, kde exploitation vede. Prioritizace na základě kill chainu, subtrakce ~90 %, čtyři časově ohraničená kvanta a aplikace Kill Chain Assessment. | Konzultační modul | Čas do exploitace se zkrátil na přibližně čtyři hodiny. Medián remediace je 43 dní. Žádné množství 'záplatovat rychleji' neuzavře mezeru, která jde špatným směrem o dva řády. Odpověď není záplatovat rychleji — je přestat používat seznam zranitelností jako jednotku práce. |
|
Problém se starým modelem
CVSS hodnotí závažnost abstraktně. Neví nic o tom, zda je zranitelné aktivum dostupné z internetu, zda leží na kill chainu, zda existuje exploit, nebo zda ho kompenzační kontrola již neutralizuje. Seřazení 40 000 nálezů podle CVSS produkuje seznam, který přesně nekoreluje s tím, kam útočník skutečně půjde.
DBIR 2026 od Verizonu potvrzuje, že exploitace zranitelností je nyní vedoucím vektorem počátečního přístupu — zhruba dvakrát více než phishing. Toto není problém vyspělosti, který vyřeší více analytiků. Je to model, který vyčerpal svůj potenciál.
Co přináší
Hodnocení kill chainu
Aplikace Kill Chain Assessment mapuje vaše prostředí jako graf útoku a spustí výpočet nejkratší cesty z každého vstupního bodu ke každému korunnímu klenotu. Výsledkem je kill chain — nejlevnější cesta od útočníkovy opory k existenčnímu dopadu. Každý nález je klasifikován jako P0 (na nejkratší cestě), P1 (na nějaké cestě) nebo P2 (mimo cestu).
Subtrakce ~90 %
Zhruba 90 % „kritických" zranitelností není v daném prostředí zneužitelných, jakmile jsou zmapovány kompenzační kontroly, dostupnost a segmentace. Tato subtrakce — odebrání falešné urgence před přidáním jakékoli práce — mění „40 000 kritických" na několik stovek skutečných a několik desítek urgentních. Je to nejpákovější krok celého programu a je to čistá delece.
Čtyři časově ohraničená kvanta
Kritické (hodiny): Na kill chainu, dostupné, exploit k dispozici nyní. Odpovědí je kompenzační kontrola — přerušit dostupnost, blokovat na hranici, izolovat — nikoli patch. Čtyřhodinové okno nelze splnit cyklem záplatování vendora.
Závažné (dny): Materiální riziko; dostupné s obtížemi. Jedno change window, ověřit vynucení.
Standardní (sprint): Skutečný, neurgentní ocas. Odvodnit v sprint-dimenzovaných dávkách na normálním change kalendáři.
Temné (nedimenzované): Dostupnost nebo exploitabilita neznámá. Přesměrovat k discovery — nejprve charakterizovat.
Zero-budget discovery zranitelností
osquery nasazen jako suverénní discovery platforma společně se skriptovanými kontrolami pro nálezy, které skenery přehlédnou — oprávnění service accounts, neopravený firmware, CVE v základních image kontejnerů, exponovaná administrátorská rozhraní. Discovery před pořízením skeneru téměř vždy postačuje k nalezení kill chainu.
Délka kill chainu jako metrika
Program neměří MTTR. Měří, zda se kill chain zkrátil. Deset incidentů, které produkují deset záplat, ponechává infrastrukturu stejně křehkou. Deset incidentů, které každý přeruší jednu strukturální cestu, produkuje infrastrukturu, která je při každém testování obtížněji kompromitovatelná. To je jediná poctivá definice zlepšení.
Rozsah a předpoklady
| Délka | 45–90 dní |
| Prostředí | Jakékoli (cloud, on-premises, hybridní) |
| Předpoklady | Modul 0 (Diagnostika) pro stanovení počátečního kill chainu; inventarizace aktiv z Modulu 1 nebo 6 |
| Přirozené navazující | Modul 10 (Red Team a validace) pro ověření, že přerušené cesty zůstávají přerušeny |
Přestaňte závodit s útočníkem, kterého nemůžete předhonit
Vítězný tah není záplatovat dlouhý ocas rychleji. Je to zajistit, aby většina z něj nezáležela — a zastavit ty, které záleží, během hodin, ne týdnů.